TLS Cipher Suite အတည်ပြုစနစ်၏ လုပ်ဆောင်ချက်
TLS Cipher Suite အတည်ပြုစနစ်သည် အသုံးပြုသူ ပေးပို့လာသော TLS စကင်န်ဖတ်ခြင်း သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ် (handshake summary) စာသားများကို ခွဲခြမ်းစိတ်ဖြာပေးသည့် ကိရိယာတစ်ခုဖြစ်သည်။ ၎င်းသည် တိုက်ရိုက်စကင်န်ဖတ်ခြင်း သို့မဟုတ် ဟို့စ် (host) တစ်ခုခုသို့ ချိတ်ဆက်ခြင်းတို့ကို ပြုလုပ်ခြင်းမရှိဘဲ ပေးထားသောစာသားပေါ်တွင်သာ အခြေခံ၍ ညှိနှိုင်းထားသော ပရိုတိုကော (negotiated protocol)၊ cipher suite နှင့် legacy algorithms များကို ရှာဖွေဖော်ထုတ်ပေးသည်။
ဤကိရိယာသည် ဘုံ IANA အမည်များ၊ OpenSSL နာမည်တူများနှင့် ဘုံ hexadecimal suite ID အများအပြားကို အသိအမှတ်ပြုပြီး ခွဲခြားသတ်မှတ်ပေးနိုင်သည်။ သို့သော် ၎င်းသည် raw binary သို့မဟုတ် packet capture ဖိုင်များကို တိုက်ရိုက်ဖတ်ရှုနိုင်ခြင်းမရှိသလို၊ ကုန်ကြမ်း ပက်ကက်ဘိုက်များကိုလည်း ကုဒ်ကုဒ်မလုပ်ပါ။
ထည့်သွင်းမှုဆိုင်ရာ သတ်မှတ်ချက်များနှင့် ကန့်သတ်ချက်များ
အသုံးပြုသူသည် အောက်ပါအချက်အလက်များကို စနစ်အတွင်းသို့ ထည့်သွင်းနိုင်သည် -
- TLS စကင်န်ဖတ်ခြင်း သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ်: ဘုံ TLS စကင်နာများ၊ openssl s_client၊ ပက်ကက်ခွဲခြမ်းစိတ်ဖြာမှု အနှစ်ချုပ်များ သို့မဟုတ် ClientHello သို့မဟုတ် ServerHello မှတ်စုတိုများမှ ဖတ်နိုင်သော စာသားများ။
- ကန့်သတ်ချက်: ထည့်သွင်းမည့် စာသားသည် စာလုံးရေ ၂၀၀,၀၀၀ အောက်သာ ဖြစ်ရမည်။
အကယ်၍ ထည့်သွင်းမှုသည် ဗလာဖြစ်နေပါက စနစ်က "TLS စကင်န် သို့မဟုတ် လက်ဆွဲနှုတ်ဆက်ခြင်း အနှစ်ချုပ်ကို ဦးစွာ ကူးထည့်ပါ။" ဟူသော အမှားသတင်းစကားကို ပြသမည်ဖြစ်သည်။ အကယ်၍ ထည့်သွင်းစာသားသည် စာလုံးရေ ၂၀၀,၀၀၀ ကျော်လွန်ပါက "ဤအနှစ်ချုပ်သည် ထူးထူးခြားခြား ကြီးမားသည်။ ၎င်းကို စာလုံးရေ 200,000 အောက်ထားပါ။" ဟူသော အမှားသတင်းစကားကို ပြသမည်ဖြစ်သည်။ ထို့ပြင် TLS ဗားရှင်း သို့မဟုတ် cipher suite တစ်ခုမျှ အသိအမှတ်မပြုမိပါက "TLS ဗားရှင်း သို့မဟုတ် cipher suite ကို အသိအမှတ်မပြုပါ။ ဖတ်နိုင်သော စကင်နာ သို့မဟုတ် လက်ဆွဲအကွက်များကို ကူးထည့်ပါ။" ဟူသော အမှားသတင်းစကား ပေါ်လာလိမ့်မည်။
ရလဒ်များအား ခွဲခြားသတ်မှတ်ခြင်း
စနစ်သည် ထည့်သွင်းစာသားကို ခွဲခြမ်းစိတ်ဖြာပြီးနောက် အောက်ပါအချက်အလက်များကို ဖော်ထုတ်ပြသပေးသည် -
- ပရိုတိုကောဗားရှင်းများ: ရှာဖွေတွေ့ရှိထားသော ပရိုတိုကောဗားရှင်းများကို ပြသသည်။ ရှာမတွေ့ပါက "ပံ့ပိုးပေးထားသည့်စာသားတွင် ပရိုတိုကောဗားရှင်းကို ရှာမတွေ့ပါ။" ဟု ပြသမည်။
- Cipher အစုံ: ရှာဖွေတွေ့ရှိထားသော cipher suites များကို ပြသသည်။ ရှာမတွေ့ပါက "ပံ့ပိုးပေးထားသည့် စာသားတွင် လျှို့ဝှက်စာလုံးအတွဲကို ရှာမတွေ့ပါ။" ဟု ပြသမည်။
- အခန်းကဏ္ဍများ (Roles): ရှာဖွေတွေ့ရှိထားသော ပရိုတိုကော သို့မဟုတ် cipher suites များအတွက် "ညှိနှိုင်းခဲ့သည်။" (negotiated)၊ "လှူတယ်။" (offered) သို့မဟုတ် "လေ့လာတွေ့ရှိခဲ့သည်။" (observed) စသည့် အခန်းကဏ္ဍများကို သတ်မှတ်ပြသသည်။
- အကဲဖြတ်ချက်များ (Assessments): Cipher suite တစ်ခုချင်းစီအတွက် "ခေတ်မီသည်။" (modern)၊ "သုံးသပ်ချက်" (review)၊ "ကန့်ကွက်ထားသည်။" (deprecated) သို့မဟုတ် "မသိ" (unknown) ဟူ၍ အဆင့်သတ်မှတ်ပေးသည်။
Cryptographic Algorithms ဆိုင်ရာ စည်းမျဉ်းများနှင့် တွေ့ရှိချက်များ
စနစ်သည် ရှာဖွေတွေ့ရှိသော algorithms များအပေါ် မူတည်၍ အောက်ပါအတိုင်း အသေးစိတ်သုံးသပ်ချက်များကို ထုတ်ပြန်ပေးသည် -
| Algorithm / Suite အမျိုးအစား | စနစ်၏ သုံးသပ်တွေ့ရှိချက် |
|---|---|
| RC4 | RC4 ကို ကန့်ကွက်ထားပြီး ညှိနှိုင်းမရပါ။ |
| DES | DES သည် ယေဘူယျ TLS အသုံးပြုမှုအတွက် မလုံခြုံပါ။ |
| 3DES | 3DES တွင် သေးငယ်သော ဘလောက်အရွယ်အစားရှိပြီး TLS အတွက် ကန့်ကွက်ထားသည်။ |
| NULL | NULL ကုဒ်ကုဒ်က လျှို့ဝှက်ချက်ကို မပေးပါဘူး။ |
| EXPORT | EXPORT suites များသည် အားနည်းသော cryptography ကို ရည်ရွယ်ချက်ရှိရှိ အသုံးပြုပြီး ရပ်ဆိုင်းထားသည်။ |
| Anonymous | Anonymous suites များသည် သက်တူရွယ်တူများကို စစ်မှန်ကြောင်း အထောက်အထား မပြဘဲ ကြားဖြတ်ကြားဖြတ်ရန် အားနည်းပါသည်။ |
| MD5 | MD5 သည် ယေဘူယျ TLS အသုံးပြုမှုအတွက် မလုံခြုံပါ။ |
| SHA-1 | ဤအစုအဝေးသည် SHA-1 ကို အသုံးပြုထားပြီး ယေဘုယျ TLS အသုံးပြုမှုအတွက် ကန့်ကွက်ထားသည်။ |
| CBC | CBC အစုံများသည် အမွေအနှစ်များဖြစ်သည်။ AES-GCM သို့မဟုတ် ChaCha20-Poly1305 ကဲ့သို့သော AEAD suite ကို ဦးစားပေးပါ။ |
| Static RSA | တည်ငြိမ်သော RSA သော့လဲလှယ်မှုသည် ရှေ့သို့လျှို့ဝှက်ချက်ကို မပေးနိုင်ပါ။ |
| CCM-8 | CCM-8 တိုတောင်းသော အထောက်အထားစိစစ်ခြင်းတက်ဂ်ကို အသုံးပြုပြီး ပရိုတိုကောဆိုင်ရာ အထူးသုံးသပ်ချက် လိုအပ်သည်။ |
| TLS 1.3 | TLS 1.3 သည် သော့လဲလှယ်မှုနှင့် အထောက်အထားစိစစ်ခြင်းတို့ကို cipher suite မှ သီးခြားညှိနှိုင်းသည်။ |
| Unknown Suite | ဤ suite သည် built-in common-suite မြေပုံတွင်မရှိပါ။ လက်ရှိ IANA မှတ်ပုံတင်ခြင်း သို့မဟုတ် စကင်နာစာရွက်စာတမ်းများကို စစ်ဆေးပါ။ |
ကိုယ်ရေးအချက်အလက်လုံခြုံမှုနှင့် လုပ်ဆောင်ပုံစနစ်
သင်ထည့်သွင်းထားသော TLS အသေးစိတ်အချက်အလက်များသည် သင့်ဘရောက်ဆာတွင် ရှိနေမည်ဖြစ်သည်။ ဤကိရိယာသည် ၎င်းအချက်အလက်များကို မည်သည့်ဆာဗာသို့မျှ အပ်လုဒ်လုပ်ခြင်း သို့မဟုတ် သိမ်းဆည်းခြင်း လုံးဝမပြုလုပ်ပါ။ ခွဲခြမ်းစိတ်ဖြာမှု လုပ်ငန်းစဉ်တစ်ခုလုံးသည် အသုံးပြုသူ၏ စက်တွင်းဘရောက်ဆာထဲတွင်သာ တိုက်ရိုက်အလုပ်လုပ်ခြင်း ဖြစ်သည်။
မကြာခဏမေးလေ့ရှိသော မေးခွန်းများ (FAQ)
မေး - မည်သည့် TLS အထွက်ဖော်မတ်များကို ကျွန်ုပ်ကူးထည့်နိုင်သနည်း။
ဖြေ - ဘုံ TLS စကင်နာများ၊ openssl s_client၊ ပက်ကက်ခွဲခြမ်းစိတ်ဖြာမှု အနှစ်ချုပ်များ သို့မဟုတ် ClientHello သို့မဟုတ် ServerHello မှတ်စုတိုမှ စာသားကို ကူးထည့်နိုင်သည်။ စစ်ဆေးသူသည် ယေဘူယျ IANA အမည်များ၊ OpenSSL နာမည်တူများနှင့် ဘုံ hexadecimal suite ID အများအပြားကို အသိအမှတ်ပြုသည်။ သို့သော် ကုန်ကြမ်း ပက်ကက်ဘိုက်များကို ကုဒ်ကုဒ်မလုပ်ပါ။
မေး - TLS 1.3 cipher suite သည် အဘယ်ကြောင့် RSA သို့မဟုတ် ECDHE ကို မပြသသနည်း။
ဖြေ - TLS 1.3 cipher suite အမည်များသည် မှတ်တမ်းကုဒ်ဝှက်ခြင်းနှင့် လက်ဆွဲခြင်း hash ကိုသာ ဖော်ပြသောကြောင့်ဖြစ်သည်။ သော့လဲလှယ်ခြင်းနှင့် အထောက်အထားစိစစ်ခြင်းတို့ကို သီးခြားစီညှိနှိုင်းထားသောကြောင့် ၎င်းတို့ကို အခန်းအမည်တစ်ခုတည်းမှ ကောက်ချက်မချနိုင်ပါ။
မေး - ဤရလဒ်သည် ဆာဗာတစ်ခု လုံခြုံကြောင်း သက်သေပြပါသလား။
ဖြေ - မဟုတ်ပါ၊ ၎င်းသည် သင်ထည့်ထားသော စာသားကိုသာ ရှင်းပြပေးခြင်းဖြစ်သည်။ ၎င်းသည် လက်ခံဆောင်ရွက်ပေးသူနှင့် ချိတ်ဆက်ထားခြင်း၊ လက်မှတ်ကို အတည်ပြုခြင်း၊ သော့အရွယ်အစားများကို တိုင်းတာခြင်း၊ အဆင့်နှိမ့်ချစမ်းသပ်ခြင်း သို့မဟုတ် ဆာဗာလက်ခံသည့် suite တိုင်းကို ပြသမည်မဟုတ်ပါ။